Skip to main content
QUICK REVIEW

[논문 리뷰] Remote Power Side-Channel Attacks on CNN Accelerators in FPGAs

Shayan Moini, Shanquan Tian|arXiv (Cornell University)|2020. 11. 15.
Physical Unclonable Functions (PUFs) and Hardware Security인용 수 5
한 줄 요약

이 논문은 Xilinx FPGAs 및 AWS F1 클라우드 FPGAs에서 실행되는 CNN 가속기 대상으로 처음으로 원격에서 전력 기반 사이드 채널 공격를 제시하며, 추론 중 발생하는 전압 변동을 이용해 이진화된 CNN의 입력을 복원한다. 원격 시간-디지털 변환기(시간-디지털 변환기)를 사용하여 현장에 직접 접근하거나 하드웨어를 수정하지 않고도 로컬 FPGAs에서 84%의 정규화 상관관계를 달 đạt했고, AWS에서는 77%를 기록했다.

ABSTRACT

To lower cost and increase the utilization of Cloud FPGAs, researchers have recently been exploring the concept of multi-tenant FPGAs, where multiple independent users simultaneously share the same FPGA. Despite its benefits, multitenancy opens up the possibility of malicious users co-locating on the same FPGA as a victim user, and extracting sensitive information. This issue becomes especially serious when the user is running a machine learning algorithm that is processing sensitive or private information. To demonstrate the dangers, this paper presents the first remote, power-based side-channel attack on a deep neural network accelerator running in a variety of Xilinx FPGAs and also on Cloud FPGAs using Amazon Web Services (AWS) F1 instances. This work in particular shows how to remotely obtain voltage estimates as a deep neural network inference circuit executes, and how the information can be used to recover the inputs to the neural network. The attack is demonstrated with a binarized convolutional neural network used to recognize handwriting images from the MNIST handwritten digit database. With the use of precise time-to-digital converters for remote voltage estimation, the MNIST inputs can be successfully recovered with a maximum normalized cross-correlation of 84% between the input image and the recovered image on local FPGA boards and 77% on AWS F1 instances. The attack requires no physical access nor modifications to the FPGA hardware.

연구 동기 및 목표

  • 공동 사용자 간의 공유된 환경에서 다중 테넌트 FPGA 환경의 보안 위험을 조사하기 위해.
  • FPGA 기반 딥 러닝 가속기에서 물리적 접근 없이도 전력 사이드 채널 유출을 원격에서 악용할 수 있음을 입증하기 위해.
  • 이진화된 CNN에 대한 민감한 입력을 추론 중 전압 측정을 통해 원격에서 복원할 수 있음을 보여주기 위해.
  • 현장 FPGAs 보드와 AWS F1 클라우드 인스턴스 양쪽에서 이러한 공격의 실현 가능성과 효과성을 평가하기 위해.

제안 방법

  • 공격는 CNN 추론 중 FPGA의 전압 변동을 추정하기 위해 원격 시간-디지털 변환기(TDC)를 사용한다.
  • 전력 공급선에서 수집된 전압 트레이스는 가속기 내의 계산 활동과 상관관계가 있다.
  • MNIST 숫자 인식을 위한 이진화된 컨volutional 신경망(BNN)이 Xilinx FPGAs 및 AWS F1 인스턴스에 배포된다.
  • 공격는 전력 소비 패tern과 입력 데이터 간의 상관관계를 이용해 원래의 입력 이미지를 재구성한다.
  • 신호 처리 및 머신러닝 기법을 전압 트레이스에 적용하여 높은 정밀도로 입력 이미지를 추론한다.
  • 이 방법은 현장 FPGAs 보드와 AWS F1 클라우드 인스턴스 양쪽 모두에서 검증되었으며, 원격 실현 가능성을 입증한다.

실험 결과

연구 질문

  • RQ1FPGA에서 실행 중인 CNN 가속기에서 전력 사이드 채널 유출을 원격에서 악용하여 입력을 추출할 수 있는가?
  • RQ2로컬 및 클라우드 환경에서 FPGA 기반 CNN 가속기 대상 원격 전압 추정 공격의 효과는 어떠한가?
  • RQ3물리적 접근이나 하드웨어 수정 없이도 전압 트레이스에서 원래의 입력 이미지를 얼마나 정확히 재구성할 수 있는가?
  • RQ4현장 FPGAs 보드와 클라우드 기반 AWS F1 인스턴스 간에 재구성 품질은 어떻게 다를까?
  • RQ5실제 다중 테넌트 FPGA 환경에서 이러한 공격의 실용적 제약 조건과 실현 가능성은 무엇인가?

주요 결과

  • 공격는 현장 FPGAs 보드에서 최대 84%의 정규화 상관관계로 MNIST 입력 이미지를 성공적으로 복원했다.
  • AWS F1 클라우드 인스턴스에서는 원본 이미지와 복원된 이미지 간에 77%의 정규화 상관관계를 달성했다.
  • 공격는 완전히 원격에서 수행되며, FPGA 하드웨어에 대한 물리적 접근이나 수정이 필요하지 않다.
  • 이 방법은 클라우드 환경에서도 FPGA 기반 CNN 가속기의 전력 사이드 채널 유출이 악용 가능하다는 것을 입증한다.
  • 원격 TDC를 통한 전압 추정은 계산 활동을 정밀하게 추론할 수 있게 하여 입력 복원을 가능하게 한다.
  • 결과는 머신러닝 워크로드를 위한 다중 테넌트 FPGA 배포 환경에서 심각한 보안 취약점을 드러낸다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.